einfach erklärt

WAS BEDEUTET EIGENTLICH ...

randomware.png

...Ransomware?

 

Ransomware bezeichnet Schadsoftware, die den Zugriff auf Daten oder IT-Systeme einschränkt und anschließend ein Lösegeld für deren Freigabe fordert. Der Begriff setzt sich aus den englischen Wörtern „Ransom“ für Lösegeld und „Software“ zusammen.

Häufig verschlüsselt Ransomware Dateien, Server oder ganze IT-Umgebungen. Manche Varianten sperren Systeme jedoch lediglich, ohne die darauf gespeicherten Daten zu verschlüsseln. Für Unternehmen können beide Formen schwerwiegende Folgen haben: Geschäftsprozesse und Produktion stehen still, Mitarbeitende können nicht mehr auf Anwendungen zugreifen und die Wiederherstellung der IT verursacht erhebliche Kosten.

Dass die Gefahr auch für den deutschen Mittelstand real ist, zeigt das Bundeslagebild Cybercrime 2024: Demnach wurden bundesweit 950 schwere Ransomware-Angriffe auf Unternehmen und Institutionen bei der Polizei angezeigt. Das BKA weist ausdrücklich darauf hin, dass auch leicht verwundbare kleine und mittlere Unternehmen stark betroffen sind. Die Anzeigen bilden dabei nur die polizeilich bekannt gewordenen Fälle ab.

 

Mehr als verschlüsselte Dateien

Moderne Ransomware-Angriffe beschränken sich häufig nicht mehr auf die Verschlüsselung von Daten. Viele Täter kopieren zunächst vertrauliche Informationen aus dem Unternehmensnetzwerk. Anschließend drohen sie mit deren Veröffentlichung oder Verkauf, falls das geforderte Lösegeld nicht gezahlt wird. Die Kombination aus Verschlüsselung und Datendiebstahl wird als "Double Extortion", also doppelte Erpressung, bezeichnet.

Teilweise erhöhen die Täter den Druck durch weitere Methoden. Sie kontaktieren beispielsweise Kunden und Geschäftspartner, veröffentlichen ausgewählte Dokumente oder stören öffentlich erreichbare Dienste. Selbst ein funktionierendes Backup löst deshalb nicht jedes Problem: Es kann zwar die Wiederherstellung verschlüsselter Systeme ermöglichen, macht einen vorherigen Datenabfluss aber nicht rückgängig.

Ransomware ist zudem zu einem arbeitsteiligen Geschäftsmodell geworden. Bei "Ransomware as a Service" entwickeln kriminelle Anbieter die Schadsoftware und stellen sie anderen Tätern gegen eine Beteiligung am erpressten Lösegeld zur Verfügung. Das BKA beschreibt diese kriminelle Schattenwirtschaft inzwischen als professionell und industriell organisiert.

 

Wie gelangt Ransomware in ein Unternehmen?

Cyberkriminelle nutzen unterschiedliche Wege, um Zugang zu Unternehmensnetzwerken zu erhalten. Zu den häufigsten Einfallstoren gehören:

  1. Phishing-E-Mails mit schädlichen Anhängen oder Links
  2. gestohlene oder mehrfach verwendete Zugangsdaten
  3. fehlende Multi-Faktor-Authentifizierung
  4. ungepatchte Schwachstellen in öffentlich erreichbaren Systemen
  5. unzureichend geschützte VPN-, Fernwartungs- oder Remote-Desktop-Zugänge
  6. manipulierte Software oder kompromittierte IT-Dienstleister
  7. zu weit gefasste Benutzer- und Administratorrechte

Nach dem ersten Zugriff beginnt die Verschlüsselung nicht zwangsläufig sofort. Bei gezielten Angriffen bleiben die Täter mitunter über einen längeren Zeitraum im Netzwerk. Sie erkunden die IT-Umgebung, stehlen Zugangsdaten, erweitern ihre Berechtigungen und suchen nach Backups. Häufig versuchen sie außerdem, Sicherheitssoftware und Protokollierung zu deaktivieren. Die eigentliche Verschlüsselung bildet dann erst den letzten, deutlich sichtbaren Schritt des Angriffs.

Auch Dienstleister und Softwarelieferanten können zum Einfallstor werden. Verfügt ein externer Anbieter über weitreichende Fernwartungsrechte, kann ein kompromittierter Zugang gleich mehrere Kunden betreffen. Klare Sicherheitsanforderungen, begrenzte Berechtigungen und eine schnelle, transparente Kommunikation über erkannte Vorfälle sind deshalb entlang der gesamten IT-Lieferkette wichtig.

 

Wie können sich Unternehmen schützen?

Einen vollständigen Schutz vor Ransomware gibt es nicht. Mit einem mehrschichtigen Sicherheitskonzept lassen sich die Wahrscheinlichkeit eines erfolgreichen Angriffs und dessen Auswirkungen jedoch erheblich reduzieren. Für KMU sind insbesondere folgende Maßnahmen relevant:

  • Updates und Schwachstellenmanagement: Betriebssysteme, Anwendungen, Firewalls, VPN-Gateways und andere öffentlich erreichbare Systeme müssen regelmäßig und nach Dringlichkeit aktualisiert werden.
  • Multi-Faktor-Authentifizierung: Besonders E-Mail-Konten, VPN-Zugänge, Cloud-Dienste und administrative Konten sollten mit einem zusätzlichen Faktor abgesichert werden.
  • Minimale Berechtigungen: Mitarbeitende und Anwendungen sollten nur auf die Daten und Systeme zugreifen können, die sie tatsächlich benötigen. Administratorkonten sind von normalen Benutzerkonten zu trennen.
  • Sichere Fernzugänge: Remote-Desktop- und Fernwartungsdienste sollten nicht ungeschützt aus dem Internet erreichbar sein. Nicht benötigte Zugänge müssen deaktiviert und aktive Verbindungen konsequent überwacht werden.
  • Netzwerksegmentierung: Kritische Server, Clients, Produktionssysteme und Backup-Infrastrukturen sollten voneinander getrennt sein. Dadurch kann sich Schadsoftware weniger leicht im gesamten Unternehmen ausbreiten.
  • Technische Überwachung: Zentral verwalteter Endgeräteschutz, E-Mail-Filter, Protokollierung und eine laufende Auswertung verdächtiger Aktivitäten helfen, einen Angriff möglichst früh zu erkennen.
  • Sensibilisierung der Mitarbeitenden: Regelmäßige Schulungen und Phishing-Simulationen unterstützen dabei, verdächtige Nachrichten zu erkennen. Gleichzeitig benötigen Mitarbeitende einen einfachen Meldeweg, über den sie Auffälligkeiten ohne Angst vor Schuldzuweisungen weitergeben können.
  • Abgesicherte Backups: Datensicherungen sollten in mehreren Versionen vorliegen. Mindestens eine Sicherungskopie muss technisch vom Produktivnetz getrennt oder unveränderbar gespeichert werden, damit Angreifer sie nicht mitverschlüsseln oder löschen können.
  • Wiederherstellungstests: Ein vorhandenes Backup ist noch keine Garantie für einen schnellen Wiederanlauf. Unternehmen müssen regelmäßig testen, ob sich Daten, Anwendungen und Konfigurationen tatsächlich wiederherstellen lassen. Das BSI bezeichnet Backups als wichtigste Maßnahme zur Sicherung der Datenverfügbarkeit, fordert aber ausdrücklich auch Offline-Kopien und praktische Rücksicherungstests.
  • IT-Notfallplan: Ansprechpartner, Entscheidungswege, Kommunikationskanäle und technische Sofortmaßnahmen müssen bereits vor einem Angriff feststehen. Der Plan sollte auch dann zugänglich sein, wenn E-Mail, Telefonanlage oder zentrale Dateispeicher ausgefallen sind.

 

Was ist bei einem Ransomware-Angriff zu tun?

Bei einem Verdacht zählt ein koordiniertes Vorgehen. Betroffene Systeme sollten zügig vom Netzwerk getrennt werden, um eine weitere Ausbreitung zu begrenzen. Dateien, Protokolle oder Erpressernachrichten dürfen nicht vorschnell gelöscht werden, da sie für die forensische Untersuchung und Strafverfolgung wichtig sein können.

Anschließend sollten Unternehmen:

  1. den IT-Notfallplan aktivieren und die Geschäftsleitung informieren
  2. interne oder externe Incident-Response-Fachleute hinzuziehen
  3. noch nicht betroffene Systeme und Backups absichern
  4. kompromittierte Konten sperren und Zugangsdaten von einem sauberen System aus ändern
  5. Entscheidungen, Zeitpunkte und Beobachtungen fortlaufend dokumentieren
  6. die Polizei beziehungsweise die zuständige Zentrale Ansprechstelle Cybercrime kontaktieren
  7. Versicherer, IT-Dienstleister und gegebenenfalls betroffene Geschäftspartner informieren
  8. mögliche Meldepflichten unverzüglich prüfen

 

Sind personenbezogene Daten betroffen, kann eine meldepflichtige Datenschutzverletzung vorliegen. Nach Artikel 33 DSGVO muss die zuständige Datenschutzaufsichtsbehörde grundsätzlich unverzüglich und möglichst innerhalb von 72 Stunden nach Bekanntwerden informiert werden, sofern voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen besteht. Ob eine Meldung erforderlich ist, muss im Einzelfall geprüft und dokumentiert werden.

 

Sollte das Lösegeld gezahlt werden?

Das BSI, das BKA und Europol raten von Lösegeldzahlungen ab. Eine Zahlung bietet keine Garantie dafür, dass ein funktionierender Schlüssel geliefert, sämtliche Daten wiederhergestellt oder gestohlene Informationen tatsächlich gelöscht werden. Gleichzeitig finanziert sie das kriminelle Geschäftsmodell und kann ein Unternehmen für weitere Erpressungsversuche interessant machen.

Betroffene sollten prüfen lassen, ob für die eingesetzte Ransomware bereits ein kostenloses Entschlüsselungswerkzeug verfügbar ist. Das von Europol unterstützte Projekt "No More Ransom" stellt solche Werkzeuge für zahlreiche bekannte Varianten bereit. Eine Entschlüsselung sollte dennoch gemeinsam mit erfahrenen IT-Sicherheitsfachleuten erfolgen, da vor der Wiederinbetriebnahme zunächst der ursprüngliche Zugangsweg gefunden und geschlossen werden muss. 

 

Fazit

Ransomware ist kein gewöhnlicher Computervirus, sondern eine professionell organisierte Form digitaler Erpressung. Für KMU besteht die größte Gefahr nicht nur im Verlust einzelner Dateien, sondern im längerfristigen Ausfall zentraler Geschäftsprozesse und in der möglichen Veröffentlichung vertraulicher Daten.

Entscheidend ist daher eine Kombination aus technischen Schutzmaßnahmen, geschulten Mitarbeitenden, abgesicherten Backups und einem erprobten Notfallplan. Je früher ein Angriff erkannt wird und je klarer die Verantwortlichkeiten geregelt sind, desto besser bleiben Unternehmen im Ernstfall handlungsfähig.

BEE IT Referenzen

Das Feedback unserer Kunden

Ihr Feedback und Ihre Zufriedenheit ist uns wichtig, deshalb möchten wir hier gern einige unserer Kunden zu Wort kommen lassen.

Holen auch Sie sich jetzt die professionelle Unterstützung eines etablierten IT-Dienstleisters aus Ihrer Region: für kurze Wege, schnelle Reaktionszeiten und damit für mehr Effizienz in Ihrem Business.

Langjährige erfolgreiche IT-Partnerschaft mit Bee-IT

Seit mehr als 10 Jahren wird meine Praxis durch Bee-IT betreut. Nachdem ich mit mehreren anderen Mitanbietern Schiffbruch erlitten hatte, habe ich mit Herrn Eitze endlich ein zuverlässigen Partner gefunden, der das sehr komplexe Netzwerk zuverlässig aufgebaut hat. Und wenn mal was nicht lauft, es sehr schnell wieder zum Laufen bringt. Beindruckend finde ich auch, wie schnell sich das Team von Bee-IT in für sie unbekannte Software einarbeitet und sogar den „angeblichen Spezialisten“ der Softwarehäuser zeigt wie DEREN Software bei mir in mein Netzwerk zu integrieren ist. Und das zu fairen Preisen! Weiter so! DANKE

Christian Anthony
Empfehlenswerte PC-Reparaturen bei Bee-IT

Kann die Firma nur weiterempfehlen. Ich hatte schon mehrmals meinen PC zur Reparatur dort, haben sie immer wieder preiswert reparieren können. Die Mitarbeiter sind sehr freundlich und hilfsbereit, die Beratung TOP. Bei meinem nächsten, größeren PC-Problem werde ich auf jeden Fall wieder zum Bee-IT gehen.

Dirk Maaß
Professionelle und freundliche IT-Betreuung durch Bee-IT

Das Team und vor allem der Besitzer sind seit Jahren meine IT Betreuer und wir haben schon diverse Projekte miteinander umgesetzt, hochproifessionell, schnell und freundlich, immer ein offenes Ohr und absolut objektive Beratung. Ich kann dieses Unternehmen nur weiterempfehlen und mich darüber freuen dass ich hier Kunde sein darf !!

Roman Melzer
Zufriedenheit durch kompetente IT-Beratung von Bee-IT

Seit nunmehr 3,5 Jahren bin Kunde bei Bee-IT und habe nach langer Suche endlich einen Händler gefunden, bei dem ich mich gut aufgehoben fühle. Die Beratung für meinen PC im Büro und mein Laptop und die weiteren Komponenten waren exakt auf meine Bedürfnisse zugeschnitten. Der Service vor Ort war immer ausgezeichnet und von den Mitarbeitern fühle ich mich immer kompetent beraten - auch bei kleinen Problemen. Und das ich heute noch Kunde bin spricht ja für sich.

Matthias Bodenstein
Bee-IT liefert schnelle und kompetente PC-Reparatur

So muß es sein wenn man einen Computer zur Reparatur bringt, schnelle und vor allem Kompetente Lösung. Es wurde sich exakt an die getroffenen Absprachen gehalten! Wenn ich sechs Sterne vergeben könnte, hätte Bee-IT sie redlich verdient!

Frank Herberg